Ένα νέο και ιδιαίτερα εξελιγμένο κακόβουλο λογισμικό έχει τραβήξει την προσοχή της κοινότητας κυβερνοασφάλειας, καθώς χρησιμοποιεί τεχνικές που δυσκολεύουν σημαντικά τον εντοπισμό του από τα συμβατικά συστήματα προστασίας. Το malware, το οποίο οι ερευνητές ονόμασαν SharkLoader, λειτουργεί ως ένας προηγμένος «φορτωτής» (loader), ανοίγοντας τον δρόμο για την εγκατάσταση επιπλέον εργαλείων που επιτρέπουν στους επιτιθέμενους να αποκτήσουν πλήρη έλεγχο των παραβιασμένων συστημάτων.

Σύμφωνα με την εταιρεία PolySwarm, η οποία ανέλυσε την καμπάνια, το SharkLoader δεν είναι ένας απλός loader. Αντίθετα, πρόκειται για μια πολυεπίπεδη πλατφόρμα επίθεσης που έχει σχεδιαστεί ώστε να εκτελεί το μεγαλύτερο μέρος της λειτουργίας της απευθείας στη μνήμη του υπολογιστή, περιορίζοντας στο ελάχιστο τα ίχνη που αφήνει στον δίσκο και καθιστώντας την ανίχνευσή του εξαιρετικά δύσκολη.
Οι χάκερ εκμεταλλεύονται την εμπιστοσύνη των χρηστών
Ένα από τα πιο ανησυχητικά χαρακτηριστικά της συγκεκριμένης εκστρατείας είναι ο τρόπος με τον οποίο οι επιτιθέμενοι καταφέρνουν να εξαπατούν τα θύματά τους.
Αντί να χρησιμοποιούν εμφανώς ύποπτα αρχεία, διανέμουν ψεύτικους installers που εμφανίζονται ως γνωστές εφαρμογές, όπως το Cisco AnyConnect και το Google Update. Ο χρήστης θεωρεί ότι εγκαθιστά ή ενημερώνει ένα αξιόπιστο πρόγραμμα, χωρίς να αντιλαμβάνεται ότι στην πραγματικότητα εκτελεί τον μηχανισμό εγκατάστασης του SharkLoader.
Η συγκεκριμένη τεχνική βασίζεται στην εμπιστοσύνη που έχουν αποκτήσει διαχρονικά μεγάλες εταιρείες λογισμικού. Όσο πιο γνώριμο φαίνεται ένα πρόγραμμα εγκατάστασης, τόσο μειώνονται οι πιθανότητες ο χρήστης να αμφισβητήσει τη γνησιότητά του.
Δείτε επίσης: PamStealer: Νέο Mac malware για macOS επιβεβαιώνει κωδικούς πριν «αδειάσει» το σύστημα
Πολλαπλοί τρόποι εισόδου στα εταιρικά δίκτυα
Οι ερευνητές αποδίδουν την εκστρατεία σε μια ομάδα που παρακολουθείται με την ονομασία StrikeShark. Ωστόσο, οι επιτιθέμενοι δεν περιορίζονται μόνο στις ψεύτικες εφαρμογές.
Παράλληλα αξιοποιούν γνωστές ευπάθειες σε διαδεδομένες επιχειρησιακές πλατφόρμες, όπως το Microsoft Exchange, το SharePoint, συσκευές Fortinet, αλλά και το Cisco IOS XE. Με τον τρόπο αυτό μπορούν να εισχωρήσουν σε εταιρικά περιβάλλοντα χωρίς να απαιτείται η ανάπτυξη νέων exploits, εκμεταλλευόμενοι οργανισμούς που καθυστερούν να εγκαταστήσουν ενημερώσεις ασφαλείας.
Η συγκεκριμένη στρατηγική αυξάνει σημαντικά τις πιθανότητες επιτυχίας μιας επίθεσης, καθώς συνδυάζει τεχνικές κοινωνικής μηχανικής με την εκμετάλλευση ήδη γνωστών αδυναμιών.

Από το SharkLoader στο Cobalt Strike
Αφού εγκατασταθεί στο σύστημα, το SharkLoader αναλαμβάνει να μεταφέρει το Cobalt Strike Beacon, ένα από τα πιο γνωστά εργαλεία που χρησιμοποιούνται σε επιθέσεις μετά την αρχική παραβίαση.
Αν και το Cobalt Strike δημιουργήθηκε αρχικά για νόμιμες δοκιμές ασφαλείας (penetration testing), τα τελευταία χρόνια χρησιμοποιείται ευρέως από ομάδες κυβερνοεγκληματιών και φορείς κυβερνοκατασκοπείας, καθώς προσφέρει δυνατότητες απομακρυσμένου ελέγχου, πλευρικής μετακίνησης στο δίκτυο και συλλογής πληροφοριών.
Σύμφωνα με την PolySwarm, επιβεβαιωμένα περιστατικά έχουν καταγραφεί σε κυβερνητικούς οργανισμούς, διπλωματικές αποστολές και εταιρείες ανάπτυξης λογισμικού σε χώρες όπως η Ινδονησία, η Ταϊβάν, το Χονγκ Κονγκ, ο Λίβανος, η Συρία, η Κολομβία, η Βόρεια Μακεδονία, το Νεπάλ και η Σερβία.
Η γεωγραφική διασπορά δείχνει ότι η καμπάνια δεν στοχεύει αποκλειστικά έναν συγκεκριμένο οργανισμό, αν και η παρουσία πολλών κυβερνητικών και διπλωματικών στόχων δημιουργεί υποψίες για πιθανή δραστηριότητα κυβερνοκατασκοπείας.
Δείτε επίσης: Οι Ομάδες Ransomware στρέφονται προς Citrix Bleed 2, BYOVD και διαπιστευτήρια
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τεχνικές απόκρυψης που δυσκολεύουν την ανίχνευση
Το SharkLoader αξιοποιεί προηγμένες τεχνικές για να παραμένει αόρατο ακόμη και μετά την εγκατάστασή του. Μία από αυτές είναι το DLL Side-Loading, όπου χρησιμοποιεί νόμιμες εφαρμογές των Windows, όπως το SystemSettings.exe, για να φορτώσει κακόβουλες βιβλιοθήκες DLL χωρίς να κινεί υποψίες.
Παράλληλα εφαρμόζει τεχνικές Perfect DLL Hijacking, επιτρέποντας την εκτέλεση κακόβουλου κώδικα μέσα από αξιόπιστες διεργασίες του λειτουργικού συστήματος. Με αυτόν τον τρόπο τα εργαλεία ασφαλείας που βασίζονται αποκλειστικά στη φήμη των αρχείων δυσκολεύονται να εντοπίσουν την πραγματική απειλή.
Επιπλέον, το malware παρεμβαίνει στον μηχανισμό Event Tracing for Windows (ETW), αποκρύπτοντας σημαντικό μέρος της δραστηριότητάς του, ενώ παραποιεί και τα parent process IDs ώστε να μοιάζει με φυσιολογική λειτουργία του λειτουργικού συστήματος.

Από την παραβίαση στον πλήρη έλεγχο του δικτύου
Μετά την αρχική εγκατάσταση, οι επιτιθέμενοι φροντίζουν να διατηρήσουν την παρουσία τους στο σύστημα μέσω scheduled tasks, καταχωρήσεων στο μητρώο των Windows και υπηρεσιών που εκτελούνται με δικαιώματα SYSTEM.
Στη συνέχεια πραγματοποιούν αναγνώριση του δικτύου, συλλογή πληροφοριών από το Active Directory, υποκλοπή διαπιστευτηρίων, εξαγωγή δεδομένων από τη μνήμη της διαδικασίας LSASS και αντιγραφή τxης βάσης δεδομένων NTDS, η οποία περιέχει κρίσιμες πληροφορίες για όλους τους λογαριασμούς ενός εταιρικού περιβάλλοντος.
Δείτε επίσης: ToddyCat: Το νέο malware Umbrij στοχεύει εταιρικούς λογαριασμούς Gmail
Οι ειδικοί σημειώνουν ότι ορισμένα εργαλεία της εκστρατείας φαίνεται να έχουν αναπτυχθεί από Κινέζους προγραμματιστές, χωρίς όμως να υπάρχουν επαρκή στοιχεία που να επιτρέπουν την απόδοση της επίθεσης σε κάποια γνωστή ομάδα.
Η PolySwarm συνιστά στις επιχειρήσεις να δώσουν απόλυτη προτεραιότητα στην εγκατάσταση όλων των διαθέσιμων ενημερώσεων ασφαλείας για δημόσια προσβάσιμες υπηρεσίες και δικτυακές συσκευές. Παράλληλα, προτείνει την παρακολούθηση ύποπτων DLL side-loading ενεργειών, της εκτέλεσης διεργασιών αποκλειστικά στη μνήμη και γενικότερα δεικτών συμπεριφοράς, καθώς το SharkLoader έχει σχεδιαστεί ώστε να παρακάμπτει τις παραδοσιακές λύσεις προστασίας που βασίζονται μόνο στις γνωστές υπογραφές κακόβουλου λογισμικού.
